Джо
При использовании OAuth 1.0 важно помнить, какие части происходят «сервер-сервер», а какие - в браузере («пользовательский агент»). «Точка» OAuth, если хотите, состоит в том, чтобы получить токен доступа на стороне сервера и секретный к внутреннему конечному серверу потребителя, даже не передавая секретный код через браузер.
Имея это в виду: когда пользователь авторизует токен запроса, «обратный вызов» происходит через агента пользователя, через перенаправление HTTP. Другими словами, любые данные (то есть код верификатора и токен запроса, но НЕ токен запроса SECRET ) в обратном вызове "видны" браузером. Вот почему токен доступа (и секретный) не может быть параметрами шага обратного вызова: они должны передаваться напрямую с сервера на сервер, а не через браузер.